Sosyal mühendislik, dijital değil sosyal ipuçlarına dayanan bir dolandırıcılık türüdür. Dolandırıcılar; parola sıfırlama işlemi yaptırmak veya bir ödemeyi onaylatmak için işletmeniz, çalışanlarınız, projeleriniz ve daha fazlası hakkındaki ayrıntılı bilgileri kullanır. Genellikle bu bilgileri aciliyet hissiyle birleştirerek sizi hızlı karar vermeye iterler.
Hiçbir tehlike işareti listesi insanları buna tam olarak hazırlayamaz; çünkü manipülasyon teknoloji aracılığıyla değil, bir kişi karar verirken onun zihninde gerçekleşir.
Sosyal mühendisliğin ne olduğunu temel düzeyde daha önce ele almıştık: Tanımlar, yaygın saldırı kategorileri, yalnızca teknik olanlara kıyasla manipülasyona dayalı saldırıların genel mekaniği. Etkili bir güvenlik farkındalığı programı oluşturmak; eğitimin nasıl yapılandırılacağı, sıklığının nasıl belirleneceği ve işe yarayıp yaramadığının nasıl ölçüleceği de hakkında yazdığımız ayrı bir konu.
Bu yazı bu iki konunun arasında yer alıyor. Tanımlar veya program tasarımı yerine, çalışan eğitimlerinizde nelerin yer alması gerektiğine odaklanıyor: Saldırganların güvendiği psikolojik mekanikler ve bir slaytta okumak yerine o anla bizzat karşılaşıldığında gerçek direncin nasıl göründüğü.
Sosyal mühendislik neden işe yarar: Altı kaldıraç, bir kör nokta
Sosyal mühendislik, çalışanlar dikkatsiz olduğu için başarılı olmaz. İnsan beyninin sıradan kararları hızla almak için her gün kullandığı kısayolları ödünç alıp bunları yanlış hedefe yönelttiği için başarılı olur. Robert Cialdini’nin ikna üzerine yaptığı araştırmalar onlarca yıl önce bu kısayollardan yedisini tanımlamıştı ve bunlardan altısı, bir işletmenin karşılaşabileceği neredeyse tüm sosyal mühendislik girişimlerini açıklamaktadır:
- Karşılıklılık
- Kıtlık
- Otorite
- Tutarlılık
- Sosyal kanıt
- Birlik
Otorite
Dolandırıcılar en çok otoriteye güvenir. İnsanlar genellikle bu otoritenin gerçek olup olmadığını kontrol etmeden, üst düzey birinden, bir BT yöneticisinden veya düzenleyici kurum ya da tedarikçi gibi harici bir merciiden geliyor gibi görünen isteklere daha hızlı uyum sağlar.
Aciliyet
Aciliyet durumu daha da pekiştirir: Bir son tarih, kilitlenmiş bir hesap veya banka kapanmadan önce yapılması gereken bir ödeme, insanları doğrulamadan uzaklaştırıp harekete geçmeye iter; çünkü kontrol etmek için duraklatmak, saldırganın tehdit ettiği sorunun tam da kendisine yol açacakmış gibi hissettirir.
Kıtlık
Kıtlık da farklı bir kılıkta aynı şekilde işler: Sınırlı süreli bir teklif, tek seferlik bir erişim penceresi veya tereddüt etmenin fırsatı kaçırmak anlamına geldiğini ima eden bir ileti.
Sosyal kanıt
Sosyal kanıt; “finans biriminin geri kalanı bunu zaten onayladı” ifadesinde veya gerçek bir şirket içi yazışma gibi görünen bir konuda olduğu gibi, başkalarının görünüşe göre bir talebi zaten kabul etmiş olması sayesinde insanları bu talebin meşru olduğuna ikna eder. Beğenilme ise yakınlığı suistimal eder: Dost canlısı, iltifat eden veya ofis kültürüne aşina görünen bir saldırgan, yalnızca iletişim kurması hoş biri olarak hedefin gardını düşürür.
Karşılıklılık
Karşılıklılık, altı ilke arasında en sessiz olanıdır: İlk olarak sunulan küçük bir iyilik, görünüşte yararlı bir bilgi veya bir iltifat, bu jeste karşılık verme yönünde hafif ve çoğu zaman bilinçdışı bir yükümlülük duygusu yaratır.
Bu kaldıraçların hiçbiri karmaşık değildir. Sıradan iş yeri iş birliğini mümkün kılan içgüdülerin aynısıdır. Bu ilkelerden birini veya birkaçını devreye sokan herhangi bir istek, normal ve biraz acil bir istek gibi görünür; insanların tüm kariyerleri boyunca hızlı ve yardımsever bir şekilde yanıt vermek üzere eğitildikleri türden bir istektir.
Çalışanların iş ortamında gerçekte karşılaştığı saldırılar
Çoğu kuruluş kimlik avı koruması önlemlerine odaklanır ve kimlik avı saldırılarına karşı savunma hakkında daha önce yazmıştık. Ancak yalnızca e-posta ile sınırlı kalan sosyal mühendislik eğitimleri, özellikle telefon görüşmelerinin, ziyaretçilerin ve fiziksel erişimin günlük rutinin bir parçası olmaya devam ettiği ofis veya hibrit çalışma ortamlarında çalışanların gerçekte karşılaştığı tehditlerin çoğunu gözden kaçırır.
Sesli kimlik avı
Sesli kimlik avı veya vishing, sahte telefon aramalarına veya sesli notlara dayanır. Arayan kişi; sistem güncellemesinden önce parolasını onaylamasını isteyen bir BT destek görevlisi, bir işlemi doğrulayan bir banka veya teslimatı tamamlamak için tek kullanımlık bir koda ihtiyaç duyan bir kurye gibi davranabilir.
Bir kişinin sesi, metnin ikna edici şekilde taklit edemeyeceği bir aciliyet ve otorite katar; bu da kimlik avı girişimi e-postalarına karşı dikkatli olduğunu düşünen kişilere karşı bile neden etkili kalmaya devam ettiğini açıklar. Saldırganlar, gerçek bir iş arkadaşının veya yöneticinin sesini taklit etmek için ses klonlama araçlarını giderek daha fazla kullanıyor; NCSC de bunu hem bireyler hem de kuruluşlar için artan bir risk(yeni pencere) olarak vurguladı. Ayrıca deepfake önleme hakkında da yazmıştık.
Bahane üretme
Pretexting, saldırganın olağan dışı bir isteği meşrulaştırmak için kullandığı bir hikaye oluşturmasını içerir. Ödeme ayarlamak için hesap ayrıntılarına ihtiyaç duyan yeni bir tedarikçi, erişim günlüklerini talep eden bir denetçi veya öz geçmiş kontrolü için kişisel ayrıntıları onaylamasını bir İK yetkilisinden isteyen bir iş adayı gibi davranabilirler.
Senaryo genellikle inandırıcı görünmesi için bir araya getirilmiş unvan ve tedarikçi adı gibi küçük kamuya açık bilgi parçalarından oluşturulur.
Yemleme
Yemleme, bir aygıtın veya hesabın güvenliğini tehlikeye atan bir eylem karşılığında çalışana istediği bir şeyi sunar: Ücretsiz bir kaynak, markalı bir USB sürücü veya sabit sürücü, Q3 maaş incelemesi başlıklı bir belge. Bir kimlik avı girişimi e-postasının yaptığı gibi güven talep etmediği için işe yarar; bunun yerine ikna görevini merak duygusuna bırakır.
Kuyruk takibi
Kuyruk takibi veya piggybacking, bu listede ekranla hiçbir ilgisi olmayan tek saldırıdır. Bir saldırgan; genellikle kutu taşıyarak, üniformaya benzeyen bir kıyafet giyerek veya kapıyı açık tutmanın kibarlık sayılacağı bir anı kollayarak kartla kontrol edilen bir kapıdan bir çalışanın peşi sıra geçer. Doğrudan iş yeri nezaketini suistimal eder; bu nedenle tamamen gelen kutuları etrafında oluşturulan programlarda fiziksel güvenlik eğitimi genellikle göz ardı edilir.
Sosyal mühendislik saldırılarına karşı gerçek direncin nasıl göründüğü
Çalışanlara yalnızca “daha şüpheci olun” demek gerçek baskı altında işe yaramaz. Şüphe bir duygudur ve saldırganlar özellikle bu duyguyu geçersiz kılmaya çalışır. Eğitimin, bu belirsiz talimatı, birinin o anda manipüle edildiğini fark etmesine bağlı olmayan somut ve tekrarlanabilir davranışlarla değiştirmesi gerekir.
Her zaman doğrulayın
Ayrı bir kanal üzerinden doğrulama yapmak, bir işletmenin edinebileceği en yararlı alışkanlıktır. Bir istek e-posta ile gelirse iletide verilen numara veya kişi yerine halihazırda dosyada bulunan bir numara veya kişiyi kullanarak bunu telefonla ya da yüz yüze onaylayın. Bu tek davranış, ilk temas ne kadar ikna edici olursa olsun kimliğe bürünme girişimlerinin büyük bir kısmını boşa çıkarır; çünkü doğrulama adımı üzerindeki kontrolü saldırganın elinden alır.
Yavaşlayın
Aciliyet, bir adımı atlamak için bir gerekçe değil, yavaşlamak için bir işaret olarak ele alınmalıdır. Çalışanlar, bir isteğin kendilerini süreç yerine hıza zorladığı anları fark edecek şekilde eğitilmelidir; çünkü bu baskı nadiren tesadüfidir. Gerçekten acil ve meşru bir istek, iki dakikalık bir doğrulama çağrısına dayanabilir; bu gecikmeye dayanamayan bir isteğe ise kimden geliyor gibi görünürse görünsün şüpheyle yaklaşılmalıdır.
Onay alın
Mali talepler ve kimlik doğrulama bilgisi istekleri, yalnızca büyük işlemlere ayrılmış bir istisna olarak değil, standart bir uygulama olarak ikinci bir kişinin onayını gerektirmelidir. Bu durum, saldırganın tek bir çalışanı izole edip tek başına hareket etmesini istediğinde güvendiği sosyal baskıyı ortadan kaldırır ve çalışana yardımseverlikten uzak veya güvensiz görünmeden “birine danışayım” diyebileceği basit, suçluluk içermeyen bir yol sunar.
Kıl payı atlatılan olayları bildirin
Kıl payı atlatılan olayların bildirilmesi süreci tamamlar. Bir isteğin bir kısmını yerine getiren, tereddüt edip sonunda boyun eğen veya daha sonra bir şeylerin yanlış gittiğini fark eden bir çalışan, olay gerçekleştikten sonra bile ve görünürde hiçbir sorun çıkmamış olsa dahi bunu bildirmeye teşvik edilmelidir. Bu bildirimler genellikle bir işletmenin hedef alındığına dair aldığı en erken uyarıdır ve yalnızca bildirimin utanç veya suçlama yaratmadığı bir kültürde ortaya çıkar.
Aynı içgüdü para veya veriler fiilen hareket ettiğinde de geçerlidir: Birleşik Krallık’ın dolandırıcılık ve siber suçlara yönelik ulusal bildirim merkezi olan Action Fraud(yeni pencere), bir olay ne kadar erken bildirilirse aynı yöntemle hedef alınan diğer herkes için o kadar yararlı olacağı gerekçesiyle vardır.
Slaytların neden direnç oluşturmadığı ve simülasyonun neden oluşturduğu
Altı ikna kaldıracı hakkında bilgi edinmek genel çerçeveyi anlamak için yararlıdır; ancak yangın tatbikatı hakkında okumanın birini en yakın çıkışı bulmaya hazırlamadığı gibi, birinin gerçek baskı altında nasıl davranacağını da değiştirmez. Manipülasyona karşı direnç, bir slayt destesinden akılda kalan bir bilgi değil, pratik edilmiş bir beceridir; bu nedenle en güçlü sosyal mühendislik eğitimleri yalnızca anlatıma değil, simülasyona dayanır.
Etkili simülasyon, çalışanları gerçekte karşılaşacakları baskının gerçekçi bir versiyonuna maruz bırakır: Hesap değişiklikleri talep eden sahte bir tedarikçi araması, yönetici olduğunu iddia eden birinden gelen uydurma ve acil bir istek veya güvenli bir kapıdan içeri alınmayı isteyen mizansen bir ziyaretçi; ardından başarılı/başarısız puanı yerine anında, somut geri bildirim sağlar.
Amaç, çalışanların baskı anını güvenli bir ortamda deneyimlemelerini, hangi kaldıracın kullanıldığını fark etmelerini ve kritik bir durum oluşmadan önce duraklatıp doğrulama içgüdüsünü geliştirmelerini sağlamaktır.
Zorluk seviyesi kademeli olarak artmalı ve senaryolar gerçek rolleri yansıtmalıdır. Finans birimindeki biri, danışmadaki birine göre farklı senaryolarla karşılaşır ve alıştırma, yalnızca kişinin başarılı olup olmadığını değil, kullanılan mekanizmayı da açıklayan bir değerlendirme ile sona ermelidir.
İyi uygulandığında simülasyon, altı psikolojik kaldıracı çalışanların tanıyabileceği anlaşılır ve fark edilebilir kavramlara dönüştürür; sınıf ortamı dışında da geçerliliğini korumak üzere tasarlanmış bir eğitimin asıl amacı da tam olarak budur.
Yalnızca ilkeleri değil, insanları eğitmek
Sosyal mühendislik, sıradan ekip çalışmasını mümkün kılan içgüdüleri hedef alarak başarılı olur: Otoriteye güven, aciliyete duyarlılık, kıdemli veya dost canlısı görünen birini sorgulamanın getirdiği rahatsızlık. Yalnızca bu saldırıları tanımlayan veya kategorilerini listeleyen eğitimler çalışanları eskisi kadar savunmasız bırakır; çünkü bir tanımı bilmek ile canlı bir manipülasyon girişimini fark etmek tamamen farklı becerilerdir.
Altı psikolojik kaldıracı adlandıran; vishing, pretexting, baiting ve tailgating yöntemlerinin bir iş yeri ortamında gerçekte nasıl ortaya çıktığını adım adım anlatan ve çalışanlara somut, önceden çalışılmış davranışlar kazandıran (ayrıca doğrulama yapma, aciliyeti bir son tarih değil tehlike işareti olarak görme, ikinci bir kişiyi dahil etme, kıl payı atlatılan olayları bile bildirme) bir eğitim programı, insanlara baskı altında gerçekten kullanabilecekleri yetkinlikler sunar.
Slaytlar yerine simülasyonla pekiştirilen, benzersiz parolalar ve başarılı bir girişimin ulaşabileceği yerleri sınırlandıran MFA ile desteklenen bu kombinasyon, farkındalığı dirence dönüştüren unsurdur.
Bunların hiçbiri eğitim programının kendisini oluşturma sürecinin yerini tutmaz: Sıklık, yapı, ne sıklıkla tekrarlanacağı, hedefine ulaşıp ulaşmadığını nasıl ölçeceğiniz. Bu konular, güvenlik farkındalığı programı oluşturma konulu rehberimizin kapsamındadır. Burada yer alması gereken ise programın altındaki katmandır: Çalışanların gerçekte karşı karşıya olduğu psikoloji ve baskı varsayımsal değil gerçek olduğunda geçerliliğini koruyan somut, pratik edilmiş alışkanlıklar.
Kendilerine uygulanan bir ikna taktiğini o anda adlandırabilen ve harekete geçmeden önce tam olarak kimi arayacağını bilen bir ekip, yalnızca tetikte olması söylenmiş bir ekibe kıyasla temelde çok daha zor bir hedeftir. Bu tür bir eğitimle kapatabileceğiniz açık tam olarak budur.
Kimlik doğrulama bilgileri bağlantısı: Bir hatadan sonra sınırlandırma neden hâlâ önemlidir
Eğitim, sosyal mühendisliğin başarılı olma sıklığını azaltır ancak bu sayıyı sıfıra indiremez. Bu hedefle oluşturulan bir program eninde sonunda başarısız olur. Bir çalışan, bir noktada telefon üzerinden bir parolayı paylaşacak, uydurma bir oturum açma sayfasına tıklayacak veya onaylamaması gereken bir ayrıntıyı onaylayacaktır. Bu noktada zararı sınırlayan şey farkındalık değil, arama başlamadan önce zaten yürürlükte olan erişim denetimleridir.
Sosyal mühendislik yoluyla ele geçirilen bir kimlik doğrulama bilgisi, tek bir hizmete özgüyse ve çok faktörlü kimlik doğrulama (MFA) ile korunuyorsa saldırgan için çok daha az kullanışlıdır. Benzersiz parolalar güvenliği ihlal edilmiş bir kimlik doğrulama bilgisinin diğer hizmetlere erişmek için yeniden kullanılmasını önlerken MFA, çalınan parolanın tek başına ait olduğu hesaba bile erişim sağlamasını engelleyebilir.
Bu, güçlü bir iş yeri güvenlik kültürü oluşturma ve sağlam parola ilkeleri hazırlama kılavuzlarımızda ele alınan sınırlandırma mantığının aynısıdır ve sosyal mühendislik ile parola hijyeni genellikle ayrı sorunlar olarak ele alınsa da gerçekte aynı saldırının iki aşaması olduğundan burada tekrarlanmaya değerdir.
Proton Pass for Business gibi bir kurumsal parola yöneticisi, bu sınırlandırmanın tek tek çalışanların ilkelere uymayı hatırlamasına bağlı kalması yerine, geniş ölçekte sürdürülebilir olmasını sağlar.
Kimlik doğrulama bilgileri hafıza, tarayıcılar veya hesap tabloları yerine yönetilen bir parola kasası aracılığıyla depolandığında, oluşturulduğunda ve güvenli bir şekilde paylaşıldığında, başarılı tek bir sosyal mühendislik girişimi bir çalışanın eriştiği her sisteme sızma yolu olmaktan çıkar.
Proton Pass for Business, kimlik doğrulama bilgileri yönetimini yalnızca BT ekibiniz için değil, tüm ekip üyeleri için kolaylaştırır:
- Erişimin doğru kişilerle sınırlı olduğundan emin olmak için güvenli bağlantılar aracılığıyla güvenli bir şekilde paylaşın ve gruplar(yeni pencere) oluşturun.
- Şüpheli bir etkinliğin tam olarak ne zaman gerçekleştiğini görün ve kapsamlı raporlama(yeni pencere) ile buna göre hareket edin
- Özelleştirilebilir ekip ilkeleri ile 2FA, parola oluşturucu kuralları, paylaşım kuralları ve veri dışa aktarma kurallarını zorunlu kılın
Güvenli bir kurumsal parola yöneticisi ile ekibinizin sosyal mühendisliğe maruz kalma riskini azaltın.






